Przejdz do tresci
Avanet

Prawidłowa analiza logów i usług Sophos Endpoint w Windows

Sophos Endpoint w systemie Windows składa się z wielu komponentów ochrony, aktualizacji i komunikacji. Czerwony Health State nie oznacza więc automatycznie awarii całego agenta. Wiarygodna diagnostyka zaczyna się od przypisania objawu do komponentu, a następnie sprawdzenia wyłącznie jego logu w odpowiednim przedziale czasu.

Większość logów operacyjnych znajduje się w C:\ProgramData\Sophos. Logi instalacji są natomiast zwykle zapisane w C:\Windows\Temp, C:\Windows\SystemTemp albo w %TEMP% konta, które uruchomiło instalator. Od nowszych wersji Core Agent niektóre logi interfejsu użytkownika znajdują się w %LOCALAPPDATA%.

Od objawu do właściwego logu

ObjawGłówny logInformacja
Update nie uruchamia się albo kończy błędemC:\ProgramData\Sophos\AutoUpdate\Logs\SophosUpdate.logpobieranie, kontrola pakietów i przebieg aktualizacji
Central Policy lub polecenie nie docieraC:\ProgramData\Sophos\Management Communications System\Endpoint\Logs\McsClient.logpołączenie między Endpointem a Central
Policy została odebrana, ale nie zastosowanaMcsAgent.log w tym samym kataloguodebrane Policies i inne polecenia Central
Tamper Protection lub chroniony plik blokuje akcjęC:\ProgramData\Sophos\Endpoint Defense\Logs\sed.logchronione operacje na Registry, procesach i plikach oraz blokady
Web Control lub Web Protection blokuje połączenieC:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.logpołączenia z witrynami i wynikające z nich akcje
Cleanup pozostaje otwarty albo kończy się błędemC:\ProgramData\Sophos\Clean\Logs\SophosCleanup.logczyszczenie, kontrola Safestore i przebieg Cleanup
Komponent ochrony zgłasza błąd HealthC:\ProgramData\Sophos\Health\Logs\Health.logpołączony stan komponentów Sophos
Live Discover Query nie działaC:\ProgramData\Sophos\Live Query\Logsuruchamianie usługi, pakiety Query i zapytania On-Demand
Live Response uruchamia się lub kończy nieoczekiwanieC:\ProgramData\Sophos\Live Terminal\Logs\SophosLiveTerminalService.logakcje usługi Live Terminal

Nazwy plików mogą zmieniać się wraz z wersją Core Agent. Decydujące są więc aktualny Sophos KBA i pliki rzeczywiście obecne na danym urządzeniu.

Updates i AutoUpdate

SophosUpdate.log jest najważniejszym logiem rzeczywistego procesu Update. W aktualnych wspieranych wersjach Windows sau-service.log pokazuje, kiedy Central albo zmieniona Update lub Communication Policy uruchomiła aktualizację. SophosLaunchUpdate.log dokumentuje rozpoczęcie procesu Update.

Błędu Update nie ocenia się wyłącznie na podstawie ostatniego wiersza Error. Najpierw należy sprawdzić:

  1. jaki Update Target był rzeczywiście używany,
  2. czy uczestniczył dostęp bezpośredni, proxy albo Update Cache,
  3. który błąd HTTP lub TLS wystąpił jako pierwszy,
  4. czy ten sam czas jest widoczny w logu Firewall lub proxy.

Nieprawidłowe wpisy w pliku Windows Hosts mogą kierować cele Sophos pod błędny adres. Przy powtarzalnych błędach należy porównać SophosUpdate.log, DNS, proxy i równoczesny Packet Capture.

Klasyczna usługa Sophos AutoUpdate Service nie występuje już na nowoczesnym Windows. Jeśli brakuje jej na wyraźnie wspieranej platformie Legacy, napraw z prawami administratora buforowany AutoUpdate MSI i ponownie uruchom About > Update Now. Tej starej procedury MSI nie stosuje się na Windows 10 x64, Windows Server 2016 ani nowszych.

Komunikacja z Central i Policies

Sophos MCS Client utrzymuje połączenie z Sophos Central. McsClient.log odpowiada na pytanie, czy Endpoint dociera do Central. McsAgent.log pokazuje następnie przetworzone Policies i polecenia. Aktualny czas Last Active w Central jest dobrym wskaźnikiem działania MCS, ale jest aktualizowany najwyżej mniej więcej raz na godzinę.

Przy błędzie komunikacji należy sprawdzić Broker Address, DNS, routing, proxy i Firewall. Po poprawieniu konfiguracji można ponownie uruchomić usługę Sophos MCS Client i odświeżyć Endpoint Self Help. Tamper Protection wyłącza się tylko wtedy, gdy wymaga tego konkretna operacja.

Ochrona, blokady i Cleanup

sed.log jest głównym logiem operacyjnym Sophos Endpoint Defense. Zawiera między innymi dostęp do chronionych kluczy Registry, procesów i plików oraz zablokowane akcje. seds.log pomaga ustalić, czy sterowniki i usługa zostały załadowane.

Dla procesu usuwania zagrożeń istotne są SophosCleanup.log i powiązane Scan_*.log. Pokazują wykryte zagrożenie, wykonaną akcję, kontrolę Safestore i czas trwania. Przed przywróceniem z Safestore należy ustalić, czy plik jest bezpieczny i dlaczego został wykryty.

Pojedynczy wpis w logu nie jest jeszcze podstawą do zezwolenia. Wyjątek tworzy się dopiero po sprawdzeniu pliku, wydawcy, hasha, reputacji i potrzeby biznesowej.

W Splashtop Streamer 3.5.6.0 liczne szybko rotujące i zmieniane logi mogą wypełnić kolejkę skanowania Sophos i zwiększyć CPU oraz RAM. Preferowana jest aktualizacja do 3.5.8.0 lub nowszej i restart. Tylko gdy to niemożliwe, oceń rzeczywistą ścieżkę logu jako wąski wyjątek dla grupy; globalne wykluczenie całego Splashtop jest zbyt szerokie.

Inną przyczyną wysokiego CPU SEDService.exe jest reguła Sysmon File Delete archiwizująca pliki .bin w C:\ProgramData\Sophos. sed.log wielokrotnie wskazuje wtedy archiwum Sysmon. Wyklucz tę strukturę z archiwizacji FileDelete Sysmon, a nie ze skanowania Sophos. Po przeładowaniu Sysmon SEDService.exe powinien przetworzyć otwarte dzienniki i obciążenie powinno spaść.

Prawidłowa ocena usług

Sophos opisuje konsolidację usług 2025.2.1 jako optymalizację: mniej usług, wątków i zasobów przy niezmienionej ochronie i komunikacji Central. Nie porównuj ze starymi listami; decydują platforma, wersja Core Agent i stan w Self Help.

Po nieudanym Windows 11 feature update z rollbackiem równoczesny update DecisionCache może rozbieżnie ustawić rejestr i pliki. Endpoint staje się czerwony, System Protection nie startuje, a C:\ProgramData\Sophos\Endpoint Defense\Logs\SSP.log zgłasza brak Rules-Version.

Nie czekaj do 96 godzin bez System Protection. Tymczasowo przypisz Update Management Policy ze wspieranym pakietem FTS lub LTS. Usuń ją dopiero przy zielonym Health, działającym komponencie i aktualnym SSP logu. Ręczna korekta rejestru wymaga Tamper Protection Override, backupu i dokładnie zgodnego katalogu reguł.

Nie każdy aktualny komponent Sophos pojawia się jako klasyczna usługa Windows w services.msc. Od Core Agent 2025.2 Sophos usunął na wspieranych platformach między innymi Sophos Live Query, Sophos Health Service i Sophos System Protection Service z Windows Service Control Manager, integrując ich funkcje z własnymi modułami Core lub Sophos Service. Brak wpisu Windows SCM nie dowodzi więc błędu instalacji.

Do podstawowego przypisania szczególnie istotne są następujące procesy:

Usługa lub komponentProcesZadanie
Sophos Endpoint Defense ServiceSEDService.exegłówne funkcje Endpoint Defense i współpraca wielu modułów
Sophos File Scanner ServiceSophosFS.exeuruchamia procesy Worker skanowania plików
Sophos MCS Clientmcsclient.exepołączenie z Sophos Central
Sophos MCS Agentmcsagent.exeprzetwarzanie komunikacji Management
Sophos Network Threat ProtectionSntpService.exezagrożenia sieciowe, filtr Web, Isolation i inne funkcje sieciowe
Sophos System Protection ServiceSSPService.exelokalne zbieranie i korelowanie informacji o ochronie oraz zapytania Cloud
HitmanPro.Alert servicehmpalert.exeochrona przed exploitami i ochrona behawioralna
Sophos Device Encryption ServiceSophos.Encryption.BitLockerService.exezarządzanie BitLocker przez Sophos Device Encryption

Wymagane komponenty zależą od platformy, Agent Mode i licencji. XDR Sensor instaluje na przykład komponenty telemetrii, ale nie pełną ochronę Sophos przed malware. Najpierw należy więc ustalić oczekiwany stan w Central, a dopiero potem porównać go z usługami i procesami.

Ochrona sieci i Web

SophosNetFilter.log zawiera połączenia z witrynami i akcje Web Control oraz kontroli internetowej w czasie rzeczywistym. SophosIPS.log pokazuje konfigurację i treści wykryć ochrony przed zagrożeniami sieciowymi. SntpService.log zawiera między innymi informacje o Isolation i innych funkcjach sieciowych.

Przy zablokowanej witrynie należy porównać czas, URL, proces i efektywną Policy. Na podstawie samego logu nie zawsze można rozpoznać, czy jako pierwsze zablokowały Endpoint Web Control, DNS Protection czy wcześniejszy Firewall. Te punkty kontroli sprawdza się osobno.

Interfejs użytkownika i Self Help

W aktualnych wersjach Core Agent pliki SophosUI.Net.log i SophosUITray.log znajdują się w:

%LOCALAPPDATA%\Sophos\Sophos UI\Logs

Dokumentują akcje w lokalnym interfejsie oraz przy ikonie na pasku zadań. Od Core Agent 2026.1 logi Self Help mogą być dodatkowo zapisywane dla użytkownika w %LOCALAPPDATA%\Sophos\Endpoint Self Help\Logs. Zależnie od komponentu nadal istotny jest również katalog komputera C:\ProgramData\Sophos\Endpoint Self Help\Logs.

Poprawna analiza logu

Przed otwarciem logu należy określić wąski przedział występowania błędu wraz ze strefą czasową. Następnie czyta się od pierwszego istotnego błędu w przód. Późniejsze błędy następcze, takie jak service unavailable, timeout albo component unhealthy, często są jedynie konsekwencjami.

Wiarygodna notatka zawiera:

  • widoczny objaw i powtarzalny test,
  • nazwę logu, timestamp i pierwszą istotną wiadomość,
  • używaną ścieżkę Endpoint, proxy, Cache lub Relay,
  • porównanie z działającym urządzeniem,
  • przetestowaną zmianę i mierzalny wynik.

Poziomu logowania nie zwiększa się profilaktycznie na stałe. Szczegółowe logowanie MCS może zawierać wrażliwe dane komunikacyjne i zajmować dodatkowe miejsce. Należy je włączyć tylko na określony czas według aktualnej instrukcji Sophos, a następnie przywrócić standardowy poziom.

Sophos Support może zażądać diagnostic message trail dla MCS. Na Windows 10 x64 lub Server 2016 i nowszych jest on domyślnie aktywny od Core Agent 2023.2; stare kroki XML dotyczą tylko Legacy. Na macOS tymczasowo włącz SMEMcsEnableMsgTrails i uruchom ponownie SophosConfigD. Pliki .xml, .umc, .chunk lub .policy zawierają dane polityk i komunikacji; przekaż je bezpiecznie, a potem wyłącz lub wyczyść trail. Stały trail może zapełnić dysk.

Zabezpieczenie logów dla Support

Pojedyncze logi pomagają w lokalnym zawężeniu problemu. Do eskalacji należy dodatkowo utworzyć pakiet SDU z tego samego przedziału czasu. Pakiet może zawierać Hostnames, użytkowników, ścieżki, adresy IP i dane konfiguracyjne, dlatego wymaga chronionego przesyłania.

Pełne zbieranie danych opisuje Diagnozowanie Sophos Endpoint za pomocą Self Help i SDU. Błędy instalacji są osobno omawiane w artykule Systematyczne rozwiązywanie problemów z instalacją Sophos Endpoint w Windows.

Często zadawane pytania

Który log pokazuje, czy Central Policy dotarła do urządzenia?

McsClient.log pokazuje połączenie z Central. McsAgent.log pokazuje stosowanie Policies i innych poleceń Central. W diagnostyce oba logi należy sprawdzać razem z efektywną Policy w Central.

Czy do analizy logów trzeba wyłączyć Tamper Protection?

Do samego odczytywania i zbierania logów zwykle nie. Tamper Protection wyłącza się w sposób kontrolowany i ograniczony czasowo tylko wtedy, gdy udokumentowany krok naprawczy lub Debug zmienia chronione komponenty.